Brain-Media Audit Model · BAM Core 2.0
Executable Compliance.
Regulierung als System. NIS-2, DORA, CRA, EU AI Act, DSGVO und ISO 27001 – maschinenlesbar, audit-ready, direkt integrierbar in GRC-Tools und KI-Systeme. Das komplette Datenmodell für alle 6 Frameworks ist als BAM Core Open Source verfügbar – geprüft, selbst betrieben, ohne Lizenzgebühr.
Klassisch vs. Executable
Keine Interpretation. Kein Berater. Compliance als System.
Klassische Compliance bleibt ein Projekt, das nie fertig wird. Executable Compliance transformiert regulatorische Anforderungen in ein maschinenlesbares Unified Control Framework – nach dem Prinzip Collect Once, Comply Many.
| Dimension | Klassischer Ansatz | Executable Compliance |
|---|---|---|
| Artefakte | PDF-Stapel & Word-Dokumente | Maschinenlesbare JSON/BAM-Objekte |
| Umsetzung | Externe Berater & Workshops | Ausführbare Remediation-Logik |
| Gap-Analyse | Manuell, einmalig, veraltet | Automatisierter Gap-Check mit Score |
| Toollandschaft | Fragmentiert, kein Single Truth | Single Source via REST API & Export |
| Multi-Framework | Jedes Framework separat prüfen | 1× implementiert – 6 Frameworks erfüllt |
| Kosten | 40–80k EUR Gesamtaufwand typisch | Kostenlos, selbst gehostet, skalierbar |
Die Wissensbasis
Sechs Ebenen. Jede Anforderung vollständig.
Das Brain-Media Audit Model zerlegt jede regulatorische Anforderung aus NIS-2, DORA, CRA, EU AI Act, DSGVO und ISO 27001 in sechs operative Ebenen – von der Pflicht bis zum Nachweis. Maschinell lesbar, versioniert, auditierbar.
01
Requirement
Die regulatorische Anforderung, exakt formuliert, mit Rechtsgrundlage und Priorität.
02
Gap-Check
Die Prüffrage. Wo genau besteht eine Lücke – konkret, nicht abstrakt, direkt anwendbar.
03
Remediation
Schritt-für-Schritt-Behebungsanleitung. Priorisiert, umsetzbar, ohne externe Berater.
04
Risk
Risikobewertung mit Likelihood und Impact. Was auf dem Spiel steht – in Zahlen und Bußgeldrahmen.
05
Control
Die konkrete Maßnahme mit Umsetzungshinweisen, Tool-Empfehlungen und Zeitaufwand.
06
Evidence
Nachweistyp mit editierbarem Template. Auditoren überzeugen – mit einem Klick exportierbar.
Compliance Trace
Jede Anforderung hat einen Namen.
Für Schwachstellen gibt es CVE, für Angriffstechniken ATT&CK. Für regulatorische Anforderungen gab es bislang keinen etablierten Bezeichner. Es fehlte eine gemeinsame Sprache für Sachverhalte wie „die Anforderung, die NIS-2 Art. 21 Abs. 2 Buchst. d und DORA Art. 28 gleichzeitig abdeckt".
Jedes Objekt des Brain-Media Audit Model trägt deshalb eine eigene BAM-ID. Sie bleibt stabil, wird nicht wiederverwendet und ist dauerhaft unter einer festen Adresse erreichbar. Berichte, Ausschreibungen und Prüfdokumente können damit auf eine konkrete Anforderung verweisen, statt sie zu umschreiben.
Bezeichner
NIS2-023-MELDUNG, zitiert als BAM:NIS2-023-MELDUNG@2.0
Auflösbar
Jede ID hat eine dauerhafte Adresse, menschenlesbar und als JSON
Stabil
IDs werden nicht umbenannt, nicht wiederverwendet und nicht gelöscht
Collect Once, Comply Many
Eine Maßnahme. Sechs Frameworks erfüllt.
Klassische Compliance prüft dieselbe Maßnahme sechsmal in sechs verschiedenen Tools. BAM erkennt die Überlappung zwischen den Frameworks und eliminiert die Redundanz. Das Ergebnis: bis zu 60 % weniger Umsetzungsaufwand.
Direkt integrierbar.
Die Wissensbasis wird in maschinenlesbaren Formaten geliefert – für GRC-Plattformen, KI-Systeme, Ticketsysteme und Dokumentationen.
JSON / BAM
Strukturiertes Compliance-Objekt für GRC-Tools und KI-Assistenten
Markdown
Direkt nutzbar in Confluence, Notion, GitHub, MkDocs
YAML
Policy-as-Code, Infrastructure-as-Code, Pipeline-Integration
REST API
Programmatischer Zugriff auf die Wissensbasis, selbst gehostet
Diagnose und Umsetzung
Erst sehen, was fehlt. Dann wissen, wie es behoben wird.
Diagnose und Umsetzung sind zwei verschiedene Schritte. Der Compliance-Stresstest identifiziert die Lücken automatisiert, die Wissensbasis liefert die ausführbare Remediation-Logik dazu. Zusammen ergeben sie einen kontinuierlichen, auditierbaren Zyklus.
Diagnose
Was fehlt – und wie dringend.
Compliance-Score je Framework. Priorisierte Gap-Liste nach Bußgeldrisiko. Aufwandsschätzung in Personentagen.
Umsetzung
Wie es behoben wird – Schritt für Schritt.
Requirement → Gap-Check → Remediation → Risk → Control → Evidence. JSON/BAM-Export für GRC-Tools und KI-Systeme.
Fragebogen ausfüllen
Gezielte Fragen zu den relevanten Frameworks. Direkt im Browser – keine Registrierung, kein Datentransfer an Dritte.
Score berechnen
Das System ermittelt den Compliance-Score je Framework und priorisiert offene Gaps nach Bußgeldrisiko und Umsetzungsaufwand.
Handlungsempfehlungen erhalten
Priorisierte Liste aller Lücken mit Verweis auf die passende Remediation-Logik. Für jede Lücke: was zu tun ist, wie lange es dauert, was auf dem Spiel steht.
Abgedeckte Frameworks
Sechs Frameworks. Ein Durchlauf.
| Framework | Status | Bußgeldrahmen |
|---|---|---|
| DSGVO | Aktiv | bis 20 Mio. EUR oder 4 % Umsatz |
| NIS-2 | Aktiv | bis 10 Mio. EUR oder 2 % Umsatz |
| DORA | Aktiv | bis 5 Mio. EUR oder 1 % Tagesumsatz |
| EU AI Act | Stufenweise | bis 35 Mio. EUR oder 7 % Umsatz |
| CRA | Übergangsfrist | bis 15 Mio. EUR oder 2,5 % Umsatz |
| ISO 27001 | Empfohlen | Marktanforderung |
Einordnung
BAM vs. GRC-Software
GRC-Tools wie OneTrust, Drata oder Vanta sind die Plattform – Dashboards, Nutzerrechte, Erinnerungen, Schnittstellen zur eigenen IT. Was sie meist nicht mitbringen: den fachlichen Inhalt. Gesetzestexte müssen interpretiert, verschlagwortet und in Maßnahmen übersetzt werden – das ist die Lücke, die BAM schließt.
BAM ist kein GRC-Tool und tritt nicht in Konkurrenz dazu. Es ist die Wissensbasis, die in ein GRC-Tool eingespeist wird: Requirement, Gap-Check, Remediation, Risk, Control und Evidence – fertig strukturiert, als JSON.
| Kriterium | GRC-Software | BAM |
|---|---|---|
| Was es ist | Plattform für Prozesse | Daten- und Referenzmodell |
| Inhalt | bei Auslieferung meist leer | 58 Objekte für 6 Frameworks, vollständig Open Source |
| Stärke | Workflows, Nachweise aus eigenen Systemen sammeln | Collect Once, Comply Many – bis zu 60 % weniger Doppelarbeit |
| Ausgabe | Web-Oberfläche, PDF-Reports | JSON/BAM-Export für GRC-Tools oder KI-Systeme |
Open Source · BAM Core
Prüfen, bevor Sie einsetzen.
Das BAM-Datenmodell für alle sechs Frameworks – NIS-2, DORA, CRA, EU AI Act, DSGVO und ISO 27001 (58 Objekte, davon 74 % Coverage der ISO-27001:2022-Controls) – liegt vollständig offen einsehbar auf GitHub. Code unter AGPLv3, Datenmodell unter CC BY-SA 4.0. Lokal installierbar (WSL, Linux, macOS, Debian 13), mit Dashboard, lokaler API und RAG-Anbindung.
| Bereich | BAM Core (Open Source) |
|---|---|
| Lizenz | AGPLv3 + CC BY-SA 4.0 |
| Frameworks | NIS-2, DORA, CRA, EU AI Act, DSGVO, ISO 27001 (74 % ISO-27001-Coverage) – 58 Objekte |
| Betrieb | Selbst gehostet |
| API | Lokal, REST-fähig |
| Updates | Community / Releases |
| KI / RAG | Basis-RAG (lokal) |
| Support | Community (GitHub Issues) |
| GitHub → |
Geschäftlicher Nutzen
Compliance als Wettbewerbsvorteil.
Vertrauen & Marktposition
Wer regulatorische Anforderungen jederzeit nachweisen kann, gewinnt Ausschreibungen schneller und überzeugt in der Due Diligence.
Operational Excellence
Standardisierte, automatisierte Kontrollprozesse eliminieren Medienbrüche. Compliance-Entscheidungen in Echtzeit.
Sales-Beschleunigung
Kürzere Due-Diligence-Zeiten, schnelleres Kunden-Onboarding, weniger Rückfragen im Vergabeverfahren.
KI-Enabling
BAM-Daten sind nativ RAG-fähig. Compliance-Infrastruktur wird zur KI-Datenbasis – keine Halluzinationen.
Haftungsminimierung
Lückenlose Audit-Trails reduzieren das persönliche Haftungsrisiko der Geschäftsführung konkret und nachweisbar.
BAM jetzt einsetzen.
Vollständig kostenlos · Alle 6 Frameworks · AGPLv3 + CC BY-SA 4.0 · Selbst gehostet